Ir al contenido
Avanet

Planificar requisitos y ciclo de vida de Sophos Endpoint

Un agente instalado no permanece automáticamente compatible a largo plazo. Sistema, arquitectura, componentes, certificados y licencias evolucionan por separado. Una operación fiable comprueba no solo si la instalación funciona hoy, sino cuándo termina el soporte y cómo se introducen nuevas versiones.

Alcance: Endpoint no es Server ni Linux

Esta guía trata Sophos Endpoint para puestos Windows y macOS. Windows Server se administra en Server Protection; las cargas Linux utilizan Sophos Protection for Linux, con requisitos, Release Notes y fechas propios. Una fila Server o Linux del Retirement Calendar común no autoriza Endpoint y debe tratarse en otro Runbook.

Snapshot de aprobación y decisión de ciclo de vida

Los números de versión concretos y los límites de soporte quedan obsoletos con rapidez. Por ello, el responsable del ciclo de vida realiza la misma revisión controlada antes de una primera instalación, una actualización del sistema operativo, un cambio de paquete y, como mínimo, cada mes. El punto de partida es un snapshot de inventario con tipo de dispositivo, edición y build completo del sistema operativo, arquitectura, CPU, memoria, espacio libre en la unidad del sistema, cifrado, alcance de protección necesario y componentes Sophos instalados con sus versiones.

A continuación se revisan internamente las matrices de Sophos vigentes para Windows o macOS y el Retirement Calendar. El registro de aprobación incluye fecha de comprobación, entrada revisada, plataforma y arquitectura, aptitud para instalación y actualización, requisitos mínimos, exclusiones, Maintenance, Retirement, condiciones de licencia o Extended Support y todas las notas al pie. Un snapshot guardado prueba una decisión, pero no constituye una lista de soporte permanente; se sustituye en el siguiente cambio y se registra la diferencia.

La decisión se marca como aprobada, solo piloto, migración necesaria o no aprobada. Incluye responsable, alcance, funciones necesarias, limitaciones conocidas, plazos del fabricante y de Sophos, objetivo de migración y fecha de la próxima revisión. Si falta la entrada exacta de sistema operativo/arquitectura, hay datos contradictorios o la matriz no está disponible, no se emite una nueva aprobación: se mantiene sin cambios el último estado aprobado, el responsable documenta la hora de consulta y la ambigüedad y la resuelve con Sophos Support antes del piloto.

Requisitos de Windows y límites de soporte

Para Windows, compruebe por separado la edición y el build completo, x64 o ARM64, CPU y memoria, espacio libre y unidad del sistema, actualizaciones y certificados Microsoft requeridos y el modo de protección deseado frente a la entrada vigente. Los valores mínimos son condiciones de acceso, no recomendaciones de capacidad. Los builds Insider, Preview y otras versiones preliminares no están aprobados salvo que la entrada exacta los incluya expresamente.

Registre también la fecha de fin de soporte de Microsoft. Instalación correcta, estado saludable y soporte vigente de la plataforma son tres afirmaciones distintas. Windows Server no es un Endpoint Windows aunque tenga un build similar y queda fuera de esta aprobación.

Requisitos de macOS y límites de soporte

Para macOS, compruebe la versión completa del sistema operativo, Intel o Apple Silicon, espacio libre, método de instalación y alcance de protección requerido. El paquete de aprobación también incluye los perfiles MDM utilizados para System Extensions, Network Extensions, filtrado web/de contenido, Full Disk Access y notificaciones. Por tanto, una fila de sistema operativo coincidente no demuestra por sí sola una protección eficaz.

Pruebe cada versión principal o puntual nueva de macOS, incluida la aptitud vigente del instalador y de la actualización, en un Mac piloto representativo. Registre expresamente las diferencias entre una instalación nueva y un agente existente; «macOS compatible» no implica que ambas rutas o todas las funciones sean compatibles. Acepte Extended Support solo si la entrada exacta de macOS lo indica.

Revisión de componentes y versiones

Sophos Endpoint consta de componentes que se actualizan de forma independiente, como AutoUpdate, Endpoint Defense, Health Service, Management Communication, Network Threat Protection, Endpoint UI y módulos sujetos a licencia. Una fase de producto en Central o un único número de versión local no describen el estado completo.

En este punto exacto de la revisión, el responsable del ciclo de vida abre, según la plataforma, el flujo actualizado de Sophos Core Agent para Windows o Sophos Anti-Virus para macOS. En cada revisión se capturan en directo el build de destino, el estado del despliegue, las correcciones y las limitaciones conocidas. El registro de versión documenta esa comprobación puntual y no sustituye una nueva comprobación en la siguiente revisión.

El registro de versión recoge hora de comprobación, plataforma, nodo de producto/versión seleccionado, aviso de publicación y despliegue, builds de componentes, correcciones, problemas conocidos y diferencias respecto de la entrada anterior. El responsable asigna cada elemento a las funciones utilizadas y a los dispositivos piloto y decide aprobar, aplazar o rechazar. Un flujo vacío, que no carga o contradictorio no constituye una aprobación: conserve captura o error, compruebe parámetros de selección y red, reintente más tarde y aclare con Sophos Support toda ambigüedad persistente. Hasta entonces quedan bloqueadas la asignación del paquete y la siguiente fase.

Probar recursos y software de terceros en el piloto

El mínimo oficial es solo el umbral de entrada. Un piloto representativo mide arranque e inicio de sesión, CPU, memoria, espacio e I/O con el software real. Incluya SSD/HDD, cifrado, DLP, backup, VPN, control remoto y allowlisting como atributos de la muestra.

Ante una regresión, utilice Sophos Performance Analysis y logs de componentes. No desactive globalmente protección ni Event Journals. Toda mitigación temporal requiere responsable, fecha final, aceptación de riesgo y nueva prueba; la solución duradera puede ser un fix, upgrade o sustitución de hardware.

Entender los lanzamientos por fases

Sophos puede publicar Release Notes el primer día de un despliegue de varias semanas. Una versión documentada no está disponible inmediatamente para cada tenant o Endpoint.

Esto evita dos errores:

  • Un dispositivo no está automáticamente desactualizado por no recibirla el primer día.
  • Una reinstalación manual no fuerza de forma fiable una fase aún no asignada.

Fases piloto y producción

Software Packages y Update Management Policies permiten fases controladas:

  1. Piloto: TI y combinaciones representativas de hardware, OS y software.
  2. Producción inicial: pequeña muestra tras superar los criterios.
  3. Producción: asignación amplia después de aprobar el cambio.
  4. Paquete fijo: solo por necesidad justificada, con responsable y caducidad vigilada.

Compruebe nombres, disponibilidad, tipo de soporte, caducidad y solapamiento en Sophos Fusion (antes Sophos Central) y en la página actual Software packages. Este artículo no fija duraciones. Separe actualizaciones de contenido de seguridad y versiones de producto.

Defina dispositivos sanos, componentes esperados, ausencia de nuevas concentraciones de alertas y rendimiento aceptable como criterios. Prepare el rollback: detenga la asignación, aísle el grupo, conserve la evidencia de Policy y Package, reasigne un paquete actual ofrecido y probado por Sophos y vuelva a comprobar. Un downgrade manual o instalador antiguo no es fiable.

Extended Support es transitorio

«Legacy» o «Extended Support» es una transición, no una autorización general. Consulte en el Retirement Calendar la entrada exacta del OS cliente, fechas de Maintenance y Retirement, funciones y posible licencia. Asigne una fecha límite de migración a cada dispositivo.

Las filas Windows Server y Linux no pertenecen al grupo Endpoint. Planifíquelas según los requisitos y las licencias específicos de Server Protection o Sophos Protection for Linux. No presuponga Extended Support para macOS salvo declaración expresa de Sophos para esa versión.

Planificar reinicios

Sophos no siempre fuerza un reinicio necesario. Las actualizaciones de protección pueden continuar mientras un componente espera mantenimiento.

Dispositivos sin reiniciar durante mucho tiempo pueden necesitar varios estados consecutivos, cada uno con otro reinicio. Deje tiempo para procesar cada ciclo y revise Central Alerts y software local tras cada reinicio.

Early Access Programs

Un EAP no es un canal productivo normal. Antes de participar, defina finalidad, dispositivos, cambios, soporte, salida y privacidad.

Los dispositivos EAP pertenecen a un grupo piloto claro. Tras salir, compruebe cuándo regresan a la versión normal. No habilite EAP en sistemas críticos solo para eludir un problema sin causa raíz.

Aplicar, validar y diagnosticar

El técnico ejecutor aplica solo el paquete aprobado en el registro de aprobación al grupo piloto definido; se excluyen cambios improvisados de instalador, downgrades manuales y paquetes de instalación antiguos. Antes se conservan grupo de dispositivos, asignaciones de política y paquete, versiones de componentes, estado, alertas abiertas y una prueba funcional reproducible. Durante la observación no cambian el grupo objetivo ni los criterios de éxito.

Tras la instalación, la actualización y cada reinicio necesario, compruebe en Central Last active, estado y alertas, y localmente el estado de servicios y las versiones de componentes esperadas. Repita después las mismas pruebas de antes y después: inicio de sesión y tiempo de arranque, recepción de políticas, capacidad de actualización, prueba de malware según el procedimiento interno, protección de red/web y todas las funciones sujetas a licencia. En macOS, demuestre además que extensiones y permisos de privacidad están activos. El responsable concilia el resultado con el registro de versión y el registro de aprobación y documenta las diferencias en ambos; solo un piloto completamente superado abre la siguiente fase.

Clasifique primero el fallo: plataforma no aprobada, instalador bloqueado, componente desactualizado, despliegue aún no ofrecido, reinicio pendiente, permiso MDM ausente o conflicto con terceros. Reúna hora, dispositivo, build completo, arquitectura, paquete y política de Central, todas las versiones, estado/alertas, reinicio, pasos reproducibles y logs relevantes. Detenga la asignación a más dispositivos y revierta aisladamente el último cambio si Central ofrece para ello un paquete vigente y ya probado. No desactive globalmente la protección ni fuerce un instalador antiguo. Si la causa o una vía segura de retorno siguen sin estar claras, aísle el piloto, marque el registro de versión como aplazado y entregue este paquete de diagnóstico a Sophos Support.

Revisión mensual del ciclo de vida

Incluye:

  • revisar Endpoint y Central Release Notes,
  • comparar Retirement Calendar con plataformas usadas,
  • exportar dispositivos por sistema, arquitectura y Agent Mode,
  • asignar responsable a Legacy e inactivos,
  • revisar paquetes Fixed-Term/LTS próximos a caducar,
  • resolver Alerts de reinicio y actualización,
  • documentar pilotos.

La arquitectura de actualización se explica en Actualizaciones Sophos Endpoint, Cache y Message Relay.

Preguntas frecuentes

¿Por qué un Endpoint no recibió la nueva versión pese a publicarse Release Notes?

Sophos despliega software durante días o semanas. Las Release Notes pueden aparecer el primer día. Tenant, fase y Update Policy determinan cuándo llega.

¿Un agente instalado en Windows Legacy está siempre plenamente soportado?

No. Puede requerir Extended Support y aun así no recibir cada función o corrección. Hay que comprobar expresamente su estado actual.